Gå til indhold

Tillidscenter

Sikkerhed hos Privatus

Den bedste beskyttelse af besøgsdata er ikke at have dem. Vi minimerer først og beskytter derefter det, der er tilbage. Sådan gør vi.

Arkitektur

Besøgendes IP-adresser og user agents behandles kun i hukommelsen og gemmes aldrig. Indlæsningspipelinen, applikationen og databaserne kører i én amerikansk region.

Kryptering

TLS for al trafik (TLS 1.3 foretrækkes), krypterede databaseforbindelser og kryptering af hemmeligheder som tofaktornøgler og legitimationsoplysninger til integrationer.

Adgangskontrol

Rollebaserede tilladelser i hvert arbejdsområde, og supportadgang kun med kundens tidsbegrænsede tilladelse.

Robusthed

En læsereplika af databasen og indlæsning via kø, så accepterede hændelser stadig behandles efter en driftsforstyrrelse.

Sikker udvikling

Revision af afhængigheder, statisk analyse i CI og hemmeligheder, der holdes ude af kildekoden.

Kontosikkerhed

Tofaktorgodkendelse (TOTP), adgangsnøgler, gendannelseskoder, SAML/OIDC SSO i Business, API-tokens med begrænset omfang og IP-tilladelseslister og en revisionslog.

Certificeringer

Vi har endnu ingen certificeringer, og vi hævder ikke at have en, før rapporten findes. Har du brug for vores sikkerhedsdokumentation til en gennemgang? Kontakt os.

Ansvarlig offentliggørelse

Hvis du finder en sårbarhed, så fortæl os det først privat. Vi bekræfter modtagelsen af din rapport inden for 2 hverdage, holder dig opdateret og nævner dig, hvis du ønsker det.

  • Rapportér via kontaktformularen (emne: Sikkerhed). Kontaktoplysninger findes også i vores security.txt.
  • Test kun mod din egen konto og dine egne data. Tilgå ikke andre kunders data, forringe ikke tjenesten, og brug ikke social manipulation.
  • Giv os rimelig tid til at løse problemet før offentliggørelse.

Vi tager ikke retslige skridt mod forskning i god tro, der følger disse regler.

Håndtering af hændelser

Vi har en plan for håndtering af hændelser med en vagtrotation. Hvis et brud på persondatasikkerheden påvirker dine data, underretter vi dig inden for 48 timer efter, at vi bliver opmærksomme på det, hurtigere end de 72 timer, GDPR giver dataansvarlige til at underrette myndighederne.

Live-status for systemet findes på vores statusside.